У нас есть домен, и в этом домене есть несколько компьютеров. Мы применили к этому домену несколько политик, таких как политика паролей и т. д., что упрощает нам контроль использования ПК в нашей организации. Теперь мне интересно, можно ли задать определенную конфигурацию для брандмауэра каждого ПК в нашем домене или заставить каждый ПК в домене хотя бы заблокировать некоторые определенные порты и, возможно, IP-адреса. Может ли кто-нибудь мне помочь? Возможно ли это?
решение1
Вполне возможно создать политику, регулирующую входящие попытки подключения с помощью GPO.здесьесть страницы документации Microsoft о том, как это сделать.
Перейти к Computer configuration
, Windows Settings
, Security settings
, Windows Firewall with advanced security
. Щелкните правой кнопкой мыши по Windows Firewall with advanced security
.
В глобальной политике вы можете выбрать настройку ( on
), отключение ( off
) или позволить компьютеру самостоятельно решать, какую политику применять ( not configured
). Вы предпочитаете принудительно включить ее на компьютере ( on
параметр для состояния брандмауэра). Затем входящие соединения (по умолчанию я настроил входящие соединения на Block
). Вы также можете выбрать параметры ведения журнала и исключения для разрешенных входящих соединений (например, icmp
которые могут помочь в целях отладки.
Для конкретного порта/IP-адреса щелкните правой кнопкой мыши на inbound rule
, new rule
, выберите Port
и укажите нужные вам параметры. После создания правила щелкните правой кнопкой мыши на нем, property
, и , Scope
чтобы указать удаленный/локальный IP-адрес.
РЕДАКТИРОВАТЬ:
Computer configuration -> Administrative Templates -> Network -> Network Connections -> Windows Firewall
— устаревшая конфигурация, которая применима только к XP или 2003 Server.
Computer configuration -> Windows Settings -> Security Settings -> Windows Firewall with Advanced Security
это конфигурация для Windows 7 или 2008 Server и более поздних версий.
Обратите внимание, что отключение брандмауэра в одном из этих мест отключит брандмауэр в обоих случаях. Посмотритездесь